Две критични слаби места в Next.js позволяват неудостоверено отдалечено изпълнение на код (RCE) върху приложения, хоствани на Windows, които използват Image Optimization API за обработка на AVIF изображения.
Първата уязвимост, проследявана като CVE-2026-75604, засяга Next.js приложения, които използват Pages Router или App Router без компоненти за кеширане. Атакуващ може да експлоатира проблема, когато засегнатото приложение работи на сървър с файлова система Windows. GitHub класифицира уязвимостта като критична и я свърза с CWE-22, известна също като преминаване през директории (path traversal).
Тази слабост възниква, когато дадено приложение използва контролиран от атакуващия вход за изграждане на файлов път, но не успява да ограничи адекватно специалните елементи на пътя. В резултат на това специално изготвена заявка може да накара приложението да осъществи достъп до местоположения извън неговата целева директория. Успешна атака може да разкрие чувствителни данни, да промени съдържание от страна на сървъра или да наруши достъпността на приложението. Засегнатите версии включват рилийзи на Next.js от 13.4 до 15.5.24 и от 16.0 до 16.3.3, но без да се включват 15.5.24 или 16.3.3. Vercel отстрани проблема в Next.js 15.5.24 и 16.3.3. Към момента няма алтернативно решение за засегнатите приложения, хоствани на Windows, поради което се препоръчва незабавно обновяване.
Вторият критичен бюлетин за сигурност, GHSA-2xp9-vwfh-vxw4, засяга внедряванията на Next.js Image Optimization API, които оптимизират AVIF файлове. Проблемът произтича от основната библиотека libheif, използвана от пакета за обработка на изображения Sharp. Next.js разчита на Sharp за преоразмеряване, конвертиране и оптимизиране на изображения, предоставяни от приложенията. Атакуващ може да изпрати злонамерен AVIF файл към уязвима крайна точка за оптимизиране на изображения. Ако бъде обработен от засегнатия компонент libheif, файлът може да задейства отдалечено изпълнение на код на сървъра. Флагът, свързан с AVIF, засяга версии на Next.js от 10.0.0 до версии преди 15.5.24, както и версии преди 16.3.3. Проблемът е разрешен в същите коригирани версии: 15.5.24 и 16.3.3.
До разпространението на корекцията за зависимостта Next.js деактивира оптимизацията на AVIF като защитна мярка. Организациите обаче не трябва да разчитат единствено на това поведение. Администраторите трябва да обновят внедрените Next.js приложения, да пресъздадат производствените контейнери, да опреснят lock-файловете за зависимостите и да проверят дали активните работни натоварвания изпълняват коригираните версии.